Définition des règles d'accès IAM pour Container Registry
En tant qu'administrateur, vous pouvez définir des politiques d'accès à IBM Cloud® Identity and Access Management (IAM) afin de créer différents niveaux d'accès pour différents utilisateurs dans IBM Cloud® Container Registry. Par exemple, vous pouvez autoriser certains utilisateurs à consulter les quotas et d'autres à en définir.
Vous devez définir des politiques d'accèsMéthode permettant d'octroyer l'accès aux ressources d'un compte à des utilisateurs, des ID de service et des groupes d'accès. Une règle d'accès comprend un sujet, une cible et un rôle. IAM pour chaque utilisateur qui travaille avec IBM Cloud Container Registry. La portée d'une règle d'accès IAM est basée sur le ou les rôles de l'utilisateur qui déterminent les actions qu'il est autorisé à effectuer. Certains rôles sont prédéfinis, mais des rôles personnalisés peuvent être définis.
Pour en savoir plus sur les politiques d'accès IAM, voir Rôles d'accès aux plates-formes et aux services pour les autorisations.
Vous pouvez attribuer des espaces de noms Container Registry à un groupe de ressources et étendre les stratégies d'accès à ce groupe, voir Planification des espaces de noms. Cependant, vous pouvez toujours définir des règles d'accès qui s'appliquent à des espaces de noms Container Registry individuels ou à tous les espaces de noms appartenant au compte.
Création de règles
Avant de commencer, effectuez les opérations suivantes :
-
Décidez des rôles dont chaque utilisateur a besoin et des ressources auxquelles il a accès dans IBM Cloud Container Registry, voir les rôles IAM. Vous pouvez créer plusieurs politiques. Par exemple, vous pouvez accorder l'accès en écriture à une ressource et l'accès en lecture uniquement à une autre ressource. Les règles s'additionnent, ce qui signifie qu'une règle d'accès en lecture globale et une règle d'accès en écriture limitée à une ressource octroient des droits d'accès en lecture et en écriture sur cette ressource.
-
Invitez les utilisateurs à un compte.
Si vous voulez que les utilisateurs créent des clusters dans IBM Cloud Kubernetes Service, assurez-vous que vous attribuez le rôle d'administrateur IBM Cloud Container Registry à ces utilisateurs, et n'attribuez pas de groupe de ressources. Pour plus d'informations, voir Préparation de votre compte à la création de clusters.
Pour que des règles puissent être créées pour IBM Cloud Container Registry, la zone Nom de service doit contenir la valeur container-registry.
Pour accéder aux ressources, vous devez attribuer des rôles aux utilisateurs ou aux identifiants de service. Si vous souhaitez accorder un accès à tout, ne spécifiez pas un type de ressource ou une ressource. Si vous souhaitez accorder un accès
à un espace de nom spécifique, spécifiez namespace comme type de ressource et utilisez le nom d'espace de nom comme ressource.
- Pour créer une règle pour les utilisateurs, voir Gestion de l'accès aux ressources.
- Pour créer une règle pour les ID de service, exécutez la commande
ibmcloud iam service-policy-createou utilisez la console IBM Cloud pour lier des rôles à vos ID de service. Pour créer des règles, vous devez disposer du rôle Administrateur. Vous disposez automatiquement du rôle Administrateur sur votre propre compte. Pour plus d'informations, voir Création et utilisation des ID de service et Gestion de l'accès aux ressources.
Pour un exemple de politiques d'accès utiles pour IBM Cloud Container Registry, voir le tutoriel sur l'autorisation d'accès aux ressources Container Registry.
Mise en place de politiques régionales pour l'IAM
Pour toutes les régions autres que la région mondiale, vous pouvez utiliser le champ de la région lorsque vous créez une règle. Par exemple, dans l'interface de ligne de commande (CLI), l'option --region us-south est utilisée pour
us-south. Cependant, comme global est une géographie et non une région, vous devez omettre l'option --region et ajouter geography=global dans le champ --attributes.
Politiques d'utilisation basées sur les régions
L'exemple suivant montre la commande de création d'une stratégie utilisateur pour attribuer un rôle à un utilisateur dans us-south, où USER_ID est l'ID de l'utilisateur (name@example.com) et ROLES est le rôle ou les rôles que vous voulez attribuer :
ibmcloud iam user-policy-create USER_ID --roles ROLES --service-name container-registry --region us-south
L'exemple suivant montre la commande de création d'une stratégie utilisateur pour attribuer un rôle à un utilisateur dans global, où USER_ID est l'ID de l'utilisateur (name@example.com) et ROLES est le rôle ou les rôles que vous voulez attribuer :
ibmcloud iam user-policy-create USER_ID --roles ROLES --service-name container-registry --attributes "geography=global"
Politiques d'identification des services basées sur les régions
L'exemple suivant montre la commande de création d'une politique d'ID de service dans us-south, où SERVICE_ID est l'ID de service et ROLES est le ou les rôles que vous souhaitez attribuer :
ibmcloud iam service-policy-create SERVICE_ID --roles ROLES --service-name container-registry --region us-south
L'exemple suivant montre la commande de création d'une politique d'ID de service dans global, où SERVICE_ID est l'ID de service et ROLES est le ou les rôles que vous souhaitez attribuer :
ibmcloud iam service-policy-create SERVICE_ID --roles ROLES --service-name container-registry --attributes "geography=global"